인터넷망 노린 금융권 해킹, 예견됐지만 못 막았다… 대통령 "철저한 조사"
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.
은행과 저축은행, 캐피털 등 전 금융권을 향한 동시다발적 해킹 공격의 취약 고리로 인터넷망 등 외부 노출 정보기술(IT) 자산이 지목된 가운데, 이미 당국이 배포한 가이드라인에서 이 위험성을 지목하며 보안 강화 우선순위로 꼽은 사실이 확인됐다.
이에 금융감독원은 전 금융권에 공격 IP와 보안 유의사항을 전파하고, 공격 IP 차단 및 피해조사 여부, 외부노출 IT자산·서비스 식별 등이 포함된 체크리스트에 따라 긴급 점검을 마칠 것을 주문했다.
이 글자크기로 변경됩니다.
(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.
금융보안원, 'AI 위협 대응 요령' 7월 배포
'외부 인터넷망 노출 시스템' 우선순위 지목
금융권 보안 불감증·당국의 부실 감독 '도마'
이억원 "유사 사고 발생 땐 책임 묻겠다"

은행과 저축은행, 캐피털 등 전 금융권을 향한 동시다발적 해킹 공격의 취약 고리로 인터넷망 등 외부 노출 정보기술(IT) 자산이 지목된 가운데, 이미 당국이 배포한 가이드라인에서 이 위험성을 지목하며 보안 강화 우선순위로 꼽은 사실이 확인됐다. 인공지능(AI)을 활용한 해킹 위험이 커지고 있어 대비하라는 주문이었는데, 예고한 위협에도 금융권이 대처하지 않았던 사고였다는 얘기다. 이재명 대통령은 "사안에 대한 엄중한 인식을 갖고 철저한 조사와 대책 마련에 만전을 기하라"고 주문했고, 금융당국은 뒤늦게 금융권을 향해 "최고 수준의 경각심을 갖고 정보보안 체계를 원점에서 재점검하라"고 지시했다.
7월 가이드라인에 '외부 인터넷망' 지목
4일 금융권에 따르면 지난달 28일 이후 은행 4곳(신한·하나·KB국민·부산), 저축은행 2곳(예가람·웰컴), 캐피털 1곳(현대캐피탈) 등 총 7개 금융기관에서 유사한 방식의 해킹 공격이 확인됐다. 공격은 임직원, 대출모집인, 위탁업체 등의 업무상 편의를 위해 별도로 마련된 모바일 페이지가 주 대상이었다. 금융사 내부 시스템이 아닌 인터넷으로 접속 가능한 사이트의 취약점이 이번 해킹으로 고스란히 드러났다.
문제는 이미 금융당국이 이 같은 공격에 대해 경고를 했었다는 점이다. 금융보안원은 앞서 7월 금융권에 배포한 '프런티어 AI 보안 위협 금융분야 대응 요령' 가이드라인을 통해 "AI는 금융회사 외부 공격 표면을 빠르게 탐색할 수 있으므로 금융회사는 자산과 공급망에 대한 정확한 식별과 관리를 수행해야 한다"며 "특히 인터넷 노출 여부, 업무 중요도, 데이터 민감도, 패치(수정용 프로그램) 상태 등을 종합적으로 관리해야 한다"고 경고했다. 이 가이드라인은 올해 4월 앤트로픽의 '미토스' 등장 이후 고성능 AI에 의한 해킹 위협이 커진 상황에서 금융당국 주도로 마련한 것이다.
가이드라인에는 구체적인 패치 우선순위도 제시됐다. 특히 '외부 인터넷망에 직접 노출돼 있어 공격자가 쉽게 접근할 수 있는 시스템'을 보안 취약점으로 꼽고 우선적으로 대응해야 한다고 꼽았던 것이다. 내부 성과 관리용 '운영리스크 평가 지표'에도 인터넷에 노출된 자산 중 미인증 접근이 가능한 포트 수를 예시로 들기까지 했다. 그럼에도 불과 2개월도 지나지 않아 이 부분을 파고든 해킹 공격과 정보 유출 사고가 발생하면서 금융권의 보안 불감증과 당국의 부실 감독이 도마에 오르고 있다.

동일 공격 IP 여러 곳에서 발견… AI활용 추정
금융권 전반에 해킹 사고가 잇따르자 금융당국은 부랴부랴 대응책 마련에 나섰다. 방향은 앞서 경고했던 것처럼 '외부에 노출된 IT자산의 보안 취약점을 차단하고 불필요하게 외부에 노출되는 정보를 최소화하라'는 것이다.
당국은 이번 해킹 사고를 3개 유형으로 분류해 대응하도록 했다. 정보조회 서비스의 경우 본인 확인 절차를 거치지 않고 대출신청 내역 등을 조회할 수 있었던 것으로 확인돼 이 절차를 보완하도록 했다. 직원 대상 업무지원 서비스는 사전 등록된 단말기로만 접속할 수 있도록 접근을 제한하도록 했다. 홈페이지 서비스도 이미 알려진 취약점을 파고들어 악성코드를 설치한 것으로 파악한 만큼, 이를 조치하거나 서비스를 차단하는 등 통제를 강화하도록 했다.
금융당국에 따르면 이날까지 보고된 7개사의 금융권 침해 사고에서 동일한 공격자의 것으로 추정되는 인터넷주소(IP)가 다수 발견됐다. 실제 신한은행은 해킹 사고의 경우 공격자가 한국과 미국·일본·홍콩·싱가포르·베트남·태국·영국 등 여러 국가의 IP를 이용했다고 국회에 보고했다. 금융보안 관계자에 따르면 은행을 공격한 IP에서 ARTEX AI의 흔적이 확인돼 현재 경찰청 사이버수사국이 조사 진행 중이다. ARTEX AI는 중국어를 중심으로 소프트웨어 개발자 플랫폼 깃허브(GitHub)에 공개된 대규모언어모델(LLM) 기반 자율형 침투테스트 시스템이다.
이에 금융감독원은 전 금융권에 공격 IP와 보안 유의사항을 전파하고, 공격 IP 차단 및 피해조사 여부, 외부노출 IT자산·서비스 식별 등이 포함된 체크리스트에 따라 긴급 점검을 마칠 것을 주문했다.
이억원 "유사 사고 발생 시 엄정히 책임 묻겠다"
이 대통령은 전 금융권을 향한 해킹 공격과 그로 인한 개인정보 유출 피해 사고에 대해 철저한 조사를 지시했다. 강유정 청와대 수석대변인은 이날 "이 대통령이 최근 발생한 금융기관과 공공기관의 개인정보 유출 사고 및 대응 현황을 보고받았다"며 "사안에 대한 엄중한 인식을 갖고 철저한 조사 및 대책 마련에 만전을 기할 것을 지시했다"고 밝혔다.
금융당국은 이날 이억원 금융위원장 주재의 긴급 점검회의를 개최하고 "금융권 전체가 최고 수준의 경각심을 가져야 할 시점"이라며 "필요한 점검과 대응을 소홀히 해 유사한 사고가 발생하는 경우에는 관련 법령에 따라 엄정히 책임을 묻겠다"고 말했다. 이날 회의에는 이찬진 금감원장, 박상원 금융보안원장과 각 금융업권 협회장, 개인정보가 유출된 7개사 최고경영자(CEO)가 참석했다.
박세인 기자 sane@hankookilbo.com
김현종 기자 bell@hankookilbo.com
Copyright © 한국일보. 무단전재 및 재배포 금지.
- 매달 50만원씩 20년 넣었더니 '2억'… 연금저축 제대로 굴리는 방법-경제ㅣ한국일보
- 日 꺾고 축구 4연패 했는데… 애국가 끝날 때까지 태극기 안 올랐다-스포츠ㅣ한국일보
- 일가족 3명 숨진 채 발견… 남편은 아파트 화단, 아내·자녀는 집 안에-사회ㅣ한국일보
- "벌떡 일어났다" 최불암, 故 육영수 여사와 통화한 사연 재조명-문화ㅣ한국일보
- "부캉이보다 못하네" 조롱까지… 해마다 논란, 지역축제 살길은?-사회ㅣ한국일보
- 금메달 7개 따고도 공개 질책에 반성문까지… 눈물 쏟은 北 역도 선수들-스포츠ㅣ한국일보
- 장윤주, 가족과 영국으로 이사… "지금 아니면 못 할 경험"-문화ㅣ한국일보
- 李, '정청래 그만 괴롭혀라' 글에 직접 답변 "괴롭힌 것 아니다"-정치ㅣ한국일보
- '부부 스와핑' 모집하고 "아내를 유혹해달라"… 소라넷 파생 음란물 사이트 운영자 덜미-사회ㅣ
- 박근혜, 박정희가 남긴 편지 공개… "내가 맞고 어머니가 살았더라면"-정치ㅣ한국일보